# Vulnerabilidades do WP file manager: Os 4 riscos reais e como se proteger

As <strong>vulnerabilidades do WP File Manager</strong> giram em torno de upload sem autenticação e execução remota de código, com a CVE-2020-25213 (CVSS 9.8) no topo. Segundo o <a href="https://nvd.nist.gov/vuln/detail/CVE-2020-25213" rel="noopener" target="_blank">NVD/NIST (2020)</a>, a CVE-2020-25213 tem CVSS 9.8 entre as 16 falhas do plugin. O risco atual está em versões antigas, não na 7.x corrigida. Mantenha o plugin atualizado ou remova-o após o uso.

As vulnerabilidades do WP File Manager são, na maioria, falhas de upload de arquivo e execução remota de código herdadas da biblioteca elFinder que o plugin embarca. O WP File Manager dá acesso de gerenciador de arquivo direto pelo painel do WordPress, o que é prático e perigoso na mesma medida: quando uma versão expõe o connector sem checar permissão, qualquer visitante consegue subir um PHP malicioso. Aqui na FULL, que gere mais de 150 mil sites e atua como CNA (autoridade que cataloga CVE) sob a CISA, a gente vê esse padrão se repetir. Este guia mapeia as vulnerabilidades do WP File Manager por CVE real, separa risco histórico de risco atual e mostra como blindar o site. Para o contexto completo, consulte o <a href="https://full.services/vulnerabilidades-wordpress/">guias de vulnerabilidades WordPress da FULL</a>.

---

## Panorama das vulnerabilidades do WP file manager por CVE

O plugin acumulou 16 CVEs ao longo dos anos, sendo 3 críticas, mas o risco que importa hoje é zero na versão 7.x, porque todas as falhas conhecidas já têm patch. Isso é sinal positivo: histórico de CVEs corrigidas indica manutenção ativa e auditoria contínua, não fragilidade do plugin.

A tabela abaixo organiza as vulnerabilidades do WP File Manager mais graves, cada uma ligada ao registro oficial no NVD para verificação independente. Note a diferença central: a versão afetada é antiga em todos os casos, então quem roda a build atual não está exposto a nenhum destes vetores.

<table id="cves-wp-file-manager">
  <caption>Vulnerabilidades do WP File Manager: CVEs críticas e patch</caption>
  <thead>
    <tr>
      <th scope="col">CVE</th>
      <th scope="col">CVSS / Tipo</th>
      <th scope="col">Versão afetada / patch</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <th scope="row"><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-25213" rel="noopener" target="_blank">CVE-2020-25213</a></th>
      <td>CVSS 9.8, RCE via upload</td>
      <td>&lt; 6.9, corrigida na 6.9</td>
    </tr>
    <tr>
      <th scope="row"><a href="https://nvd.nist.gov/vuln/detail/CVE-2023-6825" rel="noopener" target="_blank">CVE-2023-6825</a></th>
      <td>CVSS 9.9, upload arbitrário</td>
      <td>&lt; 7.2.2, corrigida na 7.2.2</td>
    </tr>
    <tr>
      <th scope="row"><a href="https://nvd.nist.gov/vuln/detail/CVE-2018-25105" rel="noopener" target="_blank">CVE-2018-25105</a></th>
      <td>CVSS 9.8, RCE via elFinder</td>
      <td>&lt; 3.1, corrigida na 3.1</td>
    </tr>
  </tbody>
</table>

## O que é a cve-2020-25213, a falha mais explorada

A CVE-2020-25213 é uma execução remota de código sem autenticação com nota CVSS 9.8, divulgada em <time datetime="2020-09">setembro de 2020</time> nas versões do WP File Manager anteriores à 6.9. Entre as vulnerabilidades do WP File Manager, esta é o caso de estudo: virou exploração em massa quase imediata, atingindo um número enorme de sites em poucas horas.

O problema mora na biblioteca elFinder embarcada: o connector PHP aceitava upload de arquivo sem checar quem estava logado, então um atacante mandava um script .php direto para o servidor e o executava pela URL. A correção foi simples do ponto de vista técnico: a versão 6.9 passou a validar a sessão antes de permitir qualquer operação de arquivo. O changelog dessa correção está registrado na página oficial do plugin no repositório WordPress.org.

## Por que o WP file manager concentra falhas de upload e RCE

As vulnerabilidades do WP File Manager se concentram em upload e RCE porque a função do plugin é mover arquivo no servidor, então qualquer brecha de permissão vira gravidade máxima de imediato. Das 16 CVEs do histórico, 3 são críticas: um plugin de SEO que falha vaza metadado; um gerenciador de arquivo que falha entrega o servidor inteiro.

A superfície de ataque é grande por natureza: ler, escrever, renomear, comprimir e fazer upload são operações que, sem checagem rígida de capability, dão controle total ao invasor. Some a isso a herança do elFinder, uma biblioteca complexa de terceiros com seu próprio histórico de CVEs, e o resultado é um vetor de risco recorrente. A lição de campo é direta: gerenciador de arquivo é ferramenta de tarefa pontual, não plugin para deixar dormente no site. Veja como configurar <a href="https://full.services/permissoes-de-arquivos-wordpress/">permissões de arquivo no WordPress</a> para reduzir o estrago de uma brecha dessas.

## Risco atual versus risco histórico: A distinção que importa

O risco atual das vulnerabilidades do WP File Manager é praticamente nulo na versão 7.x, porque as 16 CVEs catalogadas já receberam patch, segundo o perfil público do WPVulnerability. Confundir histórico com risco de hoje gera dois erros opostos: o pânico de desinstalar um plugin seguro e a falsa calma de ignorar uma versão antiga ainda no ar.

O que define exposição real é uma combinação simples. WP File Manager em versão anterior à 6.9, sem firewall na borda filtrando uploads suspeitos, em um site que ainda recebe tráfego de bots scanner, equivale a comprometimento em massa em horas após a divulgação de cada CVE. Já a build atualizada, com WAF ativo, não tem nenhum vetor conhecido aberto. A regra prática: o número de CVEs no histórico mede maturidade de auditoria; o número de CVEs sem patch mede o seu perigo agora. Para auditar o que está exposto, use nosso roteiro de <a href="https://full.services/auditoria-de-seguranca-wordpress/">auditoria de segurança WordPress</a>.

## Como detectar e corrigir as vulnerabilidades do WP file manager

Detectar as vulnerabilidades do WP File Manager começa por confirmar a versão instalada e cruzá-la com a 7.2.2, que é o patch mais recente das falhas de upload arbitrário. Se a versão for anterior, atualize antes de qualquer outra ação, porque cada uma das 3 CVEs críticas só atinge builds desatualizadas.

O segundo passo é caçar resíduo de invasão: arquivos .php estranhos em wp-content/uploads, alterações recentes em wp-config.php e usuários administradores que você não criou são os sinais clássicos de quem já foi atingido. Um firewall de aplicação na borda bloqueia a maioria das tentativas de upload malicioso antes mesmo de chegarem ao plugin. Distribuição de ataque de camada de aplicação no Brasil mostra DDoS em 82,4% e WAF mitigando 16,4% (2026-06-09, segundo o <a href="https://radar.cloudflare.com/security/application-layer" rel="noopener" target="_blank">Cloudflare Radar</a>), o que reforça manter o filtro ligado. Se houver suspeita de comprometimento, siga o protocolo de <a href="https://full.services/analise-forense-site-wordpress-invadido/">análise forense de site WordPress invadido</a> e mantenha as <a href="https://full.services/atualizacoes-seguranca-wordpress/">atualizações de segurança</a> em dia.

## Proteja o WordPress com o bundle FULL

Blindar o site contra as vulnerabilidades do WP File Manager e contra qualquer plugin de upload exige firewall, varredura de malware e atualização gerenciada rodando juntos, e é isso que a gente entrega no plano PRO da FULL por R$849,90. Esse plano cobre até 10 sites, o que dá cerca de R$85 por site para ter o All in One Security, backup automático e o monitoramento que a equipe usa nos 150 mil sites geridos. No suporte da FULL a gente vê que a maioria dos sites invadidos por gerenciador de arquivo simplesmente esqueceu o plugin ligado depois de uma tarefa única. Conheça os <a href="https://full.services/planos">planos da FULL</a> e centralize a segurança em vez de remendar plugin a plugin.

---

<aside aria-label="Metodologia dos Testes">
<h2 id="metodologia-da-analise">Metodologia da análise de cves</h2>
<p>Os dados de CVE deste artigo vêm do perfil público do WPVulnerability cruzado com os registros oficiais do NVD/NIST, consultados em <time datetime="2026-06">junho de 2026</time>. Cada CVSS, versão afetada e versão de patch foi verificado contra a página individual da vulnerabilidade no NVD, linkada na tabela para auditoria independente. A FULL atua como CVE Numbering Authority sob a CISA desde <time datetime="2022-05">maio de 2022</time>, a única empresa brasileira com essa autorização, o que significa que a equipe que escreve aqui cataloga CVE oficialmente. A separação entre risco histórico e risco atual segue o critério de patch disponível: CVE corrigida entra como contexto, nunca como alarme de exposição presente.</p>
</aside>

---

<aside aria-label="Resumo Tecnico">
<h2 id="resumo-tecnico">Resumo técnico</h2>
<ul style="margin-bottom:1.5rem">
<li><strong>Falha mais grave:</strong> CVE-2020-25213, RCE sem autenticação, CVSS 9.8, em versões anteriores à 6.9.</li>
<li><strong>Risco atual:</strong> nulo na versão 7.x; todas as 16 CVEs já têm patch disponível.</li>
<li><strong>Causa raiz recorrente:</strong> upload de arquivo sem checagem de permissão na biblioteca elFinder embarcada.</li>
<li><strong>Defesa mais eficaz:</strong> firewall na borda mais atualização imediata para a versão 7.2.2 ou superior.</li>
<li><strong>Em uma frase:</strong> as vulnerabilidades do WP File Manager são graves quando o plugin está desatualizado, não quando está em dia.</li>
</ul>
</aside>

<h2 id="faq">Perguntas frequentes sobre as vulnerabilidades do WP file manager</h2>

<details>
<summary>Por que o WP File Manager concentra tantas vulnerabilidades graves?</summary>
<p>Concentra porque a função do plugin é mover arquivo no servidor, então qualquer brecha de permissão vira RCE de gravidade máxima. Das 16 CVEs catalogadas, 3 são críticas com CVSS acima de 9,5, herdadas da biblioteca elFinder. Por isso a recomendação é usar o plugin só em tarefa pontual e removê-lo depois: deixá-lo dormente na versão 7.x atualizada é seguro, mas em versão antiga é exposição direta.</p>
</details>

<details>
<summary>É possível usar o WP File Manager sem expor o site a RCE?</summary>
<p>Sim, é possível, desde que você rode a versão 7.2.2 ou superior, onde as falhas de upload arbitrário já foram corrigidas. A recomendação de campo é tratar o plugin como ferramenta pontual: instale para a tarefa, execute e remova. Um firewall de aplicação na borda bloqueia a maioria das tentativas de upload malicioso antes que cheguem ao plugin.</p>
</details>

<details>
<summary>Qual foi a vulnerabilidade mais grave do WP File Manager?</summary>
<p>A mais grave foi a CVE-2020-25213, uma execução remota de código sem autenticação com CVSS 9.8, divulgada em setembro de 2020 nas versões anteriores à 6.9. Ela permitia subir um arquivo PHP malicioso direto pelo connector do elFinder e executá-lo pela URL, entregando controle do servidor. A versão 6.9 corrigiu validando a sessão antes de qualquer operação, então atualize para a 7.2.2 ou superior imediatamente.</p>
</details>

<details>
<summary>Quanto tempo levou para os ataques começarem após a CVE-2020-25213?</summary>
<p>Os ataques começaram em questão de horas após a divulgação pública, em setembro de 2020, atingindo um número enorme de sites quase de imediato. Esse padrão de exploração relâmpago é típico de falhas críticas de RCE: bots scanner varrem a web atrás da versão vulnerável assim que o CVE sai. Por isso atualizar no mesmo dia do patch é decisivo.</p>
</details>

<details>
<summary>O que é a CVE-2020-25213 do WP File Manager na prática?</summary>
<p>Na prática, é a falha que transformava o gerenciador de arquivo em porta aberta para o servidor. O connector PHP da biblioteca elFinder aceitava upload sem checar autenticação, então qualquer pessoa subia um script .php e o rodava remotamente. Com CVSS 9.8 de 10, foi uma das CVEs WordPress mais exploradas de 2020; a defesa é rodar a 7.2.2 ou superior e manter um WAF ativo.</p>
</details>

<h2 id="proximos-passos-seguranca">Próximos passos para blindar seu WordPress</h2>

As vulnerabilidades do WP File Manager ensinam uma lição que vale para todo o ecossistema: plugin de upload é poderoso e arriscado, e a defesa é versão em dia mais firewall ativo. Comece confirmando que sua instalação roda a 7.2.2 ou superior, varra os uploads atrás de .php suspeito e, se o plugin não estiver em uso, remova-o. Para verificar se algum plugin do seu site está vulnerável agora, rode o <a href="https://security.full.services">FULL Scan</a> gratuitamente e consulte o <a href="https://security.full.services/vulnerabilidades-no-wordpress">repositório de vulnerabilidades</a> atualizado com dados oficiais de CVE. Para continuar aprendendo, o <a href="https://full.services/academy/">FULL Academy</a> reúne os guias de segurança WordPress em um só lugar, e a lista dos <a href="https://full.services/12-melhores-plugins-de-seguranca-do-wordpress/">12 melhores plugins de segurança do WordPress</a> ajuda a montar a primeira camada de proteção.

<p class="wp-caption-text">Legenda: o painel evidencia como uma versão desatualizada do WP File Manager aparece em varreduras de vulnerabilidade.</p>
